Indledning
invoia er en webtjeneste til fakturering og månedlig indregning af omsætning for rådgivnings- og bureauvirksomheder, der fakturerer gennem deres egen regnskabsorganisation i Dinero.
Tjenesten udbydes af:
Creo Digital CVR-nr. DK45246132 support@invoia.io
Denne privatlivspolitik beskriver, hvordan personoplysninger behandles i tjenesten — på de offentlige sider, i oprettelses- og login-flowet og i selve produktet. Den beskriver både de oplysninger, vi behandler om dig som bruger, og de oplysninger, vores kunder lægger ind i tjenesten om andre mennesker.
Vi har ikke udpeget en databeskyttelsesrådgiver. Alle henvendelser om personoplysninger går til support@invoia.io.
Dataansvarlig og databehandler
Vi har to roller, og de skal holdes adskilt.
Hvor vi er dataansvarlige
Creo Digital er dataansvarlig for de oplysninger, vi behandler til vores egne formål om vores egne brugere og betalende konti:
- konto og profil — navn, e-mailadresse, rolle, sprogvalg, eventuelt profilbillede
- oplysninger knyttet til log ind og totrinsbekræftelse
- sikkerhedshændelser
- dokumentation for accept af Vilkår og Privatlivspolitik
- faktureringsidentitet — virksomhedsnavn, faktureringsadresse, momsnummer, abonnementsstatus
- administrativ log over handlinger i kontoadministrationen
- måling af brugen af tjenesten
Hvor vi er databehandlere
Vi er databehandler for de personoplysninger, vores kunder selv lægger ind i tjenesten eller lader den hente. Her er kunden dataansvarlig:
- debitorregisteret — en løbende opdateret kopi af kundens kontaktkartotek i Dinero
- kundens egne medarbejdere — timesatser, fordelingsprocenter og de timer og færdiggørelsesgrader, der registreres pr. bruger pr. måned
- alt af ovenstående, når det udleveres til en tredjepart, kunden selv har givet adgang — se Adgang, du selv giver tredjeparter
Vi behandler oplysningerne efter kundens dokumenterede instruks. Instruksen består af vores Vilkår, kundens brug af tjenestens funktioner og kundens egen opsætning. Tjenesten indeholder ikke indstillinger, hvormed kunden kan begrænse, hvilke felter der opbevares, hvilke underleverandører der anvendes, eller hvor længe oplysninger opbevares. Databehandlervilkårene efter databeskyttelsesforordningens artikel 28 står i Vilkårene og udgør databehandleraftalen mellem kunden og os.
Én post, to roller
Brugerprofilen er begge dele på én gang. Den er brugerens identitet, når vedkommende logger ind — der er vi dataansvarlige. Den er samtidig medarbejderposten med timesats og månedlig produktivitet, som kundens administratorer kan analysere — der er vi databehandlere. Grænsen mellem de to roller går på oplysningskategori, ikke på, hvor oplysningen er gemt.
Hvilke personoplysninger vi behandler
Oplysninger, du selv giver os
Konto og profil. E-mailadresse, adgangskode (opbevares alene i hashet form hos vores autentifikationsleverandør), fornavn og efternavn, virksomhedsnavn på kontoen, rolle (administrator eller standardbruger), sprogvalg og eventuelt profilbillede.
Fakturering. Faktureringsvirksomhedens navn, faktureringsadresse, faktureringse-mail, momsnummer, abonnementsstatus, prøveperiodens udløb samt kunde- og abonnementsidentifikatorer hos vores betalingsleverandør. Kortoplysninger indtastes direkte i betalingsleverandørens eget felt og passerer aldrig vores servere.
Invitationer. E-mailadressen på den, en administrator inviterer, samt invitationens status.
Oplysninger, der opstår, når tjenesten bruges
Log ind og totrinsbekræftelse. Engangskoder til bekræftelse af e-mailadressen opbevares alene som hash sammen med IP-adresse og user-agent. Hemmeligheden til totrinsbekræftelse med en autentifikator-app opbevares krypteret. Ved opsætningen dannes desuden et sæt reservekoder pr. bruger, som alene opbevares i hashet form.
Sikkerhedshændelser. Hændelsestype, tidspunkt, IP-adresse, user-agent og et datafelt, der kan indeholde e-mailadressen. I dag registreres alene hændelser omkring oprettelse og bekræftelse af en bruger.
Dokumentation for accept. At Vilkår og Privatlivspolitik blev fremvist og accepteret ved oprettelsen, hvilken version, hvornår, samt IP-adresse og user-agent.
Administrativ log. Hvilken administrator der har inviteret, ændret eller fjernet en bruger, oprettet eller tilbagekaldt en API-nøgle eller ændret et webhook-endpoint — samt hvert enkelt kald mod vores offentlige API med tidspunkt, sti, statuskode og nøgleidentifikator.
Enhedsaflæsning. På login- og oprettelsessiden beregner et script i din browser en identifikator ud fra egenskaber ved din browser og din enhed. Beregningen sker lokalt, og der sendes ingen oplysninger til leverandøren af scriptet. Identifikatoren følger med anmodningen til vores server. Aflæsningen sker uden forudgående samtykke. De sikkerhedsfunktioner, identifikatoren var tiltænkt, gemmer i dag ingenting, og identifikatoren bliver derfor i praksis ikke opbevaret hos os.
Måling af brugen af tjenesten. Vores hostingleverandørs webanalyse er aktiv på alle sider — også login- og oprettelsessiden og hele det indloggede arbejdsområde. Den registrerer sidevisninger med adresse, henvisende side, browser- og enhedstype, grov geografisk placering og IP-adresse. Målingen er i dag ikke betinget af et cookievalg.
Notifikationer. Beskeder i appen om for eksempel ændringer i brugerkredsen eller status på en regnskabsforbindelse.
Oplysninger, vores kunder lægger ind
For debitoroplysninger og for oplysninger om kundens egne medarbejdere er vi databehandler.
Debitorer. Navn, attention-person, e-mailadresse, telefonnummer, adresse, postnummer, by, land, momsnummer, EAN-, SE- og P-nummer, hjemmeside, om debitoren er en person, betalingsbetingelser, forsendelsesmåde samt foretrukken valuta og fakturasprog. Kopien opdateres dagligt fra kundens Dinero-organisation og omfatter hele det aktive debitorkartotek — ikke kun de debitorer, der er oprettet i invoia. Opretter eller retter en bruger en debitor i invoia, skrives ændringen først til Dinero.
Medarbejdere hos kunden. Standardtimesats på brugerprofilen, timesats og fordelingsprocent pr. fakturalinje samt registrerede timer og færdiggørelsesgrad pr. bruger pr. måned med angivelse af, hvem der har registreret dem.
Fritekstfelter. Beskrivelser på fakturalinjer og noter indeholder det, kunden har skrevet i dem. Vi filtrerer dem ikke og kan ikke vide, hvad de indeholder.
Formål og behandlingsgrundlag
Henvisningerne er til databeskyttelsesforordningens artikel 6, stk. 1.
| Formål | Oplysninger | Behandlingsgrundlag |
|---|---|---|
| Oprettelse og administration af konto og brugere | navn, e-mailadresse, virksomhedsnavn, rolle | Litra b — opfyldelse af aftalen |
| Bekræftelse af e-mailadressen med engangskode | e-mailadresse, hash af koden, IP-adresse, user-agent | Litra b, samt litra f — beskyttelse mod misbrug |
| Log ind og obligatorisk totrinsbekræftelse | e-mailadresse, adgangskode, krypteret hemmelighed til autentifikator-app | Litra b |
| Kontrol af adgangskoden mod kendte lækkede adgangskoder | de første fem tegn af en hash af adgangskoden | Litra f — sikkerhed |
| Aflæsning af enhedskarakteristika ved log ind og oprettelse | identifikator beregnet i browseren | Litra f — sikkerhed. Aflæsningen sker på din egen enhed og er i dag ikke betinget af et samtykke |
| Sikkerhedslogning | hændelsestype, IP-adresse, user-agent, e-mailadresse | Litra f — sikkerhed |
| Administrativ log over kontoændringer og API-kald | administrator, handling, entitet, tidspunkt | Litra f — sporbarhed i kunderelationen |
| Registrering af, at Vilkår og Privatlivspolitik blev fremvist og accepteret ved oprettelsen | accept, version, tidspunkt, IP-adresse, user-agent | Litra c, samt artikel 5, stk. 2 — ansvarlighed |
| Abonnement, betaling og momsidentifikation | faktureringsoplysninger, momsnummer, antal brugere | Litra b, samt litra c — bogførings- og momsregler |
| Transaktionsmails: bekræftelse, nulstilling af adgangskode, skift af e-mailadresse, invitation | e-mailadresse og mailens indhold | Litra b |
| Notifikationer i appen | bruger, konto, beskedens indhold | Litra b og litra f |
| Måling af brugen af tjenesten | adresse, henvisende side, browser, enhedstype, grov geografi, IP-adresse | Litra f — legitim interesse i drift og forbedring af tjenesten |
| Fakturering og indregning — debitorkartotek, fakturaer, kreditnotaer, serier, arbejdsregistreringer og periodiseringsbilag | kundens egne oplysninger | Databehandler. Kunden er dataansvarlig og fastlægger grundlaget |
| Udsendelse af fakturaen til slutkunden, som udføres af Dinero og ikke af os | fakturadokument og modtageradresse | Databehandler. Kunden er dataansvarlig |
| Analyse af registrerede timer og indregnet omsætning pr. navngivet bruger | bruger, måned, timer, omsætning | Databehandler. Kunden er dataansvarlig, typisk med litra f som grundlag |
Samtykke er ikke behandlingsgrundlag for nogen af behandlingerne ovenfor. Valget i cookiebanneret afgør i dag ikke, om noget script kører.
Modtagere
Vi sælger ikke personoplysninger og bruger dem ikke til markedsføring over for tredjemand. Vi anvender følgende leverandører.
| Modtager | Formål | Hvad de modtager | Hvor |
|---|---|---|---|
| Supabase | Database og autentifikation | Alle oplysninger i tjenesten, herunder adgangskoder i hashet form | eu-west-1 (Irland) |
| Vercel | Hosting, CDN og webanalyse | Al trafik til tjenesten med IP-adresse som afsender, samt sidevisninger på alle sider | Globalt net; region ikke oplyst |
| Stripe | Abonnement og betaling | Virksomhedsnavn, faktureringsadresse, faktureringse-mail, momsnummer og antal brugere. Kortoplysninger indtastes direkte hos Stripe | Globalt |
| Resend | Transaktionsmails | Modtagerens e-mailadresse og mailens fulde indhold, herunder engangskoder | Region ikke oplyst |
| Inngest | Afvikling af baggrundsjob | Hændelsesdata, der kan indeholde bruger-id, navn, e-mailadresse, enhedsnavn, grov geografi og IP-adresse | Region ikke oplyst |
| Visma / Dinero | Fakturering, bogføring og udsendelse af fakturaen | Debitoroplysninger, fakturaer med linjebeløb, kreditnotaer, produkter og periodiseringsbilag. Dinero — ikke invoia — sender fakturaen til slutkunden | api.dinero.dk |
| Visma / e-conomic | Alene selve tilslutningen | Ved tilslutning hentes virksomhedsnavn, aftalenummer, CVR-nummer og basisvaluta. Herefter kalder tjenesten ikke e-conomic igen | secure.e-conomic.com |
| Have I Been Pwned (drevet via Cloudflare) | Kontrol mod kendte lækkede adgangskoder | Alene de første fem tegn af en hash af adgangskoden samt vores servers IP-adresse. Aldrig adgangskoden og aldrig din IP-adresse | Globalt |
| Google og Microsoft | Log ind med Google- eller Microsoft-konto, formidlet gennem Supabase | Selve login-anmodningen, hvis du vælger den mulighed | Globalt |
| Upstash | Hastighedsbegrænsning på det offentlige API | Alene en identifikator for den anvendte API-nøgle, hvis funktionen er slået til | Region ikke oplyst |
| Frankfurter | Daglige valutakurser | Ingen personoplysninger — alene valutakoder og datoer | api.frankfurter.dev |
| Twilio | Udsendelse af sms | Ingen oplysninger i dag. Tjenesten sender ikke sms | Region ikke oplyst |
Derudover kan vi videregive oplysninger, hvis vi er retligt forpligtede til det.
Overførsel uden for EU/EØS
Vores database og autentifikation ligger hos Supabase i eu-west-1 (Irland).
For de øvrige leverandører gælder:
- Stripe og Cloudflare (som driver tjenesten til kontrol af lækkede adgangskoder) driver globale net. Behandling uden for EU/EØS kan ikke udelukkes.
- For Vercel, Resend, Inngest, Upstash og Twilio kan vi ikke ud fra vores egen opsætning fastslå, i hvilken region behandlingen sker, og vi angiver derfor ingen region.
Vi gengiver ikke her, hvilket overførselsgrundlag den enkelte leverandør påberåber sig. Har du brug for oplysninger om en bestemt leverandør, så skriv til support@invoia.io.
Adgang, du selv giver tredjeparter
En administrator på kontoen kan give systemer uden for invoia adgang til kontoens faktureringsdata på to måder:
- API-nøgler til vores offentlige API.
- Godkendelse af en ekstern klient gennem vores MCP-server, hvor klienten efter en godkendelsesskærm får adgang på kundens vegne.
Det er en bevidst del af produktet, at den eksterne klient kan være en AI-assistent. MCP-serveren er indrettet, så sådanne klienter kan tilmelde sig selv, hvorefter en bruger med adgang til den pågældende integration godkender adgangen.
En sådan adgang omfatter debitorer med navn, adresse, e-mailadresse, telefonnummer, attention-person og momsnummer; produkter; fakturaer, kreditnotaer og serier med beløb; arbejdsregistreringer; samt kontoens brugere med navn, e-mailadresse, rolle og standardtimesats. En nøgle eller et token med skriveadgang kan desuden bogføre en faktura i kundens Dinero og få den sendt til kundens slutkunde.
Oplysninger, der forlader tjenesten ad denne vej, forlader den på kundens egen instruks. Modtageren er derefter selvstændig modtager af oplysningerne, og modtagerens egne vilkår og privatlivspolitik gælder for den videre behandling. Vi kan ikke se, hvad modtageren gør med oplysningerne.
invoia sender selv ingen oplysninger til en AI-leverandør. Der er ingen sprogmodel og ingen AI-behandling nogen steder i tjenesten. Den eneste vej, personoplysninger fra tjenesten kan nå en AI-tjeneste, er den, kunden selv åbner ovenfor.
Begrænsninger, kunden bør kende:
- API-nøgler udløber ikke. En nøgle er gyldig, indtil en administrator tilbagekalder den i kontoens indstillinger.
- En godkendelse givet til en ekstern klient bortfalder, hvis den ikke bruges i 30 dage.
- Der findes i dag ingen oversigt i appen over, hvilke eksterne klienter der har en aktiv godkendelse, og ingen selvbetjent tilbagekaldelse af en sådan godkendelse. Skriv til support@invoia.io, hvis en godkendelse skal bringes til ophør.
Analyse af medarbejdere
En administrator på en konto kan i virksomhedsanalysen se hver navngiven bruger måned for måned: registrerede timer og indregnet omsætning, op til 60 måneder tilbage. Brugerne vises med for- og efternavn, og med e-mailadresse hvis navnet mangler. Også brugere, der er fjernet fra kontoen, kan optræde med navn i historikken.
Der er i dag ingen fravalgsmulighed, ingen indstilling og ingen besked til den enkelte medarbejder i produktet.
Udskudt omsætning og igangværende arbejde beregnes aldrig pr. medarbejder — alene optjent omsætning og timer.
Vi leverer funktionen som databehandler. Kunden er dataansvarlig for denne behandling og skal selv fastlægge grundlaget og selv informere sine medarbejdere, herunder efter databeskyttelseslovens § 12 om behandling af oplysninger i ansættelsesforhold.
Opbevaring og sletning
Hovedreglen: oplysninger opbevares, så længe kontoen består. Vi har ikke faste slettefrister for forretningsdata. Debitorer, fakturaer, fakturalinjer, arbejdsregistreringer, periodiseringsbilag, sikkerhedshændelser, administrative logge, dokumentation for accept og brugerprofiler slettes ikke efter et fastsat tidsrum.
Udløbne engangskoder til bekræftelse af e-mailadressen, påbegyndte, men aldrig færdiggjorte opsætninger af totrinsbekræftelse og ubrugte reservekoder ryddes op løbende. Vi angiver ikke faste frister for den oprydning her.
Dokumentation for accept. Vi gemmer én optegnelse pr. bruger. Accepteres en ny version af Vilkår eller Privatlivspolitik, erstatter den nye optegnelse den tidligere. Vi fører ikke en historik over tidligere accepter.
Sletning af en konto
Der er ingen selvbetjent sletning i produktet. Skriv til support@invoia.io. Sletningen udføres manuelt af os og aftales i hvert enkelt tilfælde; vi kan ikke slette dele af en konto automatisk, og en sletning kan derfor tage tid. Følgende begrænsninger kan vi ikke omgå, og kunden skal kende dem, inden sletning aftales:
- Det, tjenesten har bogført i kundens eget Dinero. Kontakter, bogførte fakturaer, kreditnotaer og periodiseringsbilag ligger i kundens egen regnskabsorganisation. Det er kundens eget bogføringsmateriale, som vi ikke kan slette, og Dinero afviser sletning af bogført materiale. Opbevaringen af det følger bogføringsloven og kundens eget aftaleforhold med Visma/Dinero.
- Betalingsleverandøren. Kundeobjektet hos Stripe med virksomhedsnavn, faktureringsadresse, momsnummer, faktureringse-mail og fakturahistorik slettes ikke. Det er Creo Digitals eget regnskabsmateriale.
- En faktureret debitor kan ikke slettes enkeltvis. Så snart der er udstedt en faktura til en debitor, forhindrer fakturaens henvisning sletning af debitoren.
- Sikkerhedskopier. Oplysninger kan blive liggende i vores leverandørers sikkerhedskopier i et tidsrum, leverandøren fastlægger. Vi angiver ikke et tal her, som vi ikke kan indestå for.
Sletninger, kunden selv udløser
- Afbryder en administrator forbindelsen til Dinero, slettes hele faktureringsdatasættet på vores side: debitorer, fakturaer, fakturalinjer, arbejdsregistreringer, serier, kreditnotaer og periodiseringsbilag. Der er ingen eksport forinden, og handlingen kan ikke fortrydes.
- Fjernes en bruger fra kontoen, slettes samtidig brugerens registrerede timer og færdiggørelsesgrader samt vedkommendes fordeling på fakturalinjer. Selve brugerkontoen hos vores autentifikationsleverandør bevares.
Dine rettigheder
Du har efter databeskyttelsesforordningen ret til indsigt i de oplysninger, vi behandler om dig, ret til berigtigelse, ret til sletning, ret til begrænsning af behandlingen, ret til at gøre indsigelse og ret til dataportabilitet.
Sådan gør du: skriv til support@invoia.io.
Alle henvendelser behandles manuelt af et menneske. Der er ikke et selvbetjeningsværktøj i produktet, og der findes ingen eksportfunktion — en kopi af dine oplysninger samles manuelt. Vi opstiller ikke en svarfrist her ud over den, der følger af lovgivningen.
Vi anvender ikke samtykke som behandlingsgrundlag, jf. Formål og behandlingsgrundlag. Der er derfor ikke et samtykke over for os at trække tilbage.
Er du medarbejder eller kunde hos en virksomhed, der bruger invoia? Så er den virksomhed dataansvarlig for oplysningerne om dig, og din henvendelse skal rettes til dem. Skriver du til os, videresender vi henvendelsen til vores kunde og bistår kunden med at besvare den.
Klage til Datatilsynet
Du kan klage til Datatilsynet over vores behandling af dine personoplysninger. Vi hører gerne fra dig først på support@invoia.io, men det er ikke en betingelse for at klage.
Cookies og lokal lagring
Tjenesten sætter de cookies, der er nødvendige for at logge ind, holde dig logget ind og beskytte mod forfalskede anmodninger, samt en cookie, der husker dit sprogvalg. Den fulde oversigt står i Cookiepolitikken.
Tre forhold hører også hjemme her:
- Dit valg i cookiebanneret gemmes i din browsers lokale lager. Vi opretter i dag ingen optegnelse om valget på vores servere, og intet script tændes eller slukkes af det.
- Cookiebanneret vises kun på de offentlige sider. Login- og oprettelsessiden og det indloggede arbejdsområde har ikke et cookiebanner.
- Tredjepartsscripts. Betalingsleverandørens script indlæses på betalingstrinnet ved oprettelse og i faktureringsindstillingerne.
Sikkerhed
Kort og faktuelt om det, tjenesten faktisk gør:
- Adgangen til forretningsdata håndhæves i databasen. Der er adgangskontrol på rækkeniveau på samtlige tabeller, og en brugers adgang er bundet til den integration, vedkommende har fået adgang til.
- Totrinsbekræftelse er obligatorisk for alle konti.
- Hemmeligheden til totrinsbekræftelse med en autentifikator-app opbevares krypteret med AES-256-GCM. Ud over dette felt anvender vi ikke selvstændig kryptering af enkeltfelter i databasen.
- Engangskoder og API-nøgler opbevares alene som hash.
- Kortoplysninger passerer aldrig vores servere.
- Adgangskoder kontrolleres mod et offentligt register over lækkede adgangskoder, hvor kun de første fem tegn af en hash forlader vores server.
Se Sikkerhed for flere detaljer. Vi har ingen certificeringer, revisionserklæringer eller offentliggjorte testrapporter og fremviser derfor heller ingen.
Ændringer i denne politik
Vi opdaterer denne politik, når tjenesten ændrer sig. Version og dato står øverst på siden, og ændringer gælder fra det tidspunkt, de offentliggøres her. Vi fører ikke et offentligt arkiv over tidligere versioner.
Sprog
Denne politik er skrevet på dansk. Den engelske udgave er en oversættelse til orientering. Er der uoverensstemmelse mellem de to udgaver, er den danske udgave gældende.
Kontakt
Creo Digital CVR-nr. DK45246132 support@invoia.io
Vi har ikke udpeget en databeskyttelsesrådgiver.